Um agente de RH não deveria precisar de uma segunda cópia do Workday. A federação move o risco para a conexão.
A federação do Workday da Databricks, em beta, e o lakehouse sem fronteiras do Google leem dados do Workday no local. Isso remove a cópia e torna o usuário de integração o controle real.
Ouça este artigo · 5 min
Narração completa do artigo, gerada por IA.

Quantas cópias dos seus dados de folha de pagamento existem hoje? A resposta honesta na maioria das grandes empresas inclui o extrato do warehouse, o mart de analytics de força de trabalho, uma planilha que alguém exportou para uma reorganização e um backup de cada um. Agentes de IA ameaçam adicionar mais: um índice aqui, um cache ali, um armazenamento de memória que ninguém planejou.
Dois anúncios em 8 de outubro apontaram na direção oposta. A Databricks lançou a federação Workday Data Connect em beta, que permite ao Unity Catalog consultar as tabelas de RH e finanças do Workday sem ingeri-las. No mesmo dia, o Google disse que o Gemini pode ler “diretamente do Salesforce Data 360, SAP e Workday sem copiar dados”, sem fornecer um status de lançamento. Quando duas plataformas convergem no mesmo padrão para o mesmo sistema de registro, vale a pena entender o que o padrão muda.
Como a conexão da Databricks funciona
Do lado do Workday, um administrador compartilha tabelas aprovadas de RH e finanças por meio do Workday Data Cloud e concede a um Workday Integration System User, o ISU, acesso de leitura a elas. Do lado da Databricks, um administrador cria uma conexão OAuth e um catálogo externo no Unity Catalog. O Unity Catalog lê os metadados da tabela do catálogo Iceberg REST do Workday, e o compute da Databricks lê os dados do armazenamento gerenciado do Workday. A Databricks diz que o conector “não ingere nem copia dados para a Databricks”. O acesso é somente leitura, e o Workday permanece o sistema de registro.
A partir daí, as tabelas se comportam como qualquer outro dado governado: permissões de catálogo, schema e tabela, linhagem e auditoria no Unity Catalog, e perguntas em linguagem natural por meio do Genie, como crescimento de headcount por centro de custo ou attrition por região e família de cargos.
Exige um workspace do Unity Catalog com Databricks Runtime 19 ou posterior, Workday Data Connect habilitado no tenant e um administrador do workspace ativando o beta.
| Pergunta | Copiar para a plataforma | Federar no local |
|---|---|---|
| Onde os dados residem | Um segundo armazenamento que você precisa proteger | Armazenamento gerenciado do Workday |
| Quem decide o que é visível | As concessões do pipeline e do warehouse | Compartilhamento do Workday e a função do ISU, depois as concessões do Unity Catalog |
| Exclusão e retenção | Deve ser repetida na cópia | Seguem a fonte |
| Atualidade | A partir do último carregamento | Atual, sem garantia declarada |
| Custo principal | Armazenamento e pipelines | Compute por consulta |
O usuário de integração se torna o teto
A federação concentra autoridade em um único lugar: a função de leitura do usuário de integração. O que o ISU pode ler é o máximo que qualquer analista, dashboard ou agente downstream pode ver por meio dessa conexão. Isso faz da função do ISU a decisão de acesso mais importante do design, e ela deve ser revisada como tal, com RH e privacidade na sala.
Abaixo do teto, o post descreve permissões no Unity Catalog, nos níveis de catálogo, schema e tabela. Não diz como a segurança individual do próprio Workday, como um gestor vendo apenas seus subordinados, é transportada. Até que a Databricks documente isso, planeje como se as concessões do Unity Catalog, os filtros de linha e as máscaras de coluna fossem os únicos controles por usuário downstream. Compensação, avaliações de desempenho e licença médica precisam de máscaras antes que alguém aponte um agente de linguagem natural para o catálogo, porque uma pergunta como “quem são as pessoas mais bem pagas deste time?” é fácil de fazer. No Brasil, a LGPD trata dados de saúde, filiação sindical e biometria como dados pessoais sensíveis (art. 5º, II), o que eleva a régua para esses campos.
Sem cópia não é sem cópias
A federação remove a cópia em massa. Não remove as menores que os agentes criam: resultados de consulta, respostas do Genie compartilhadas em um canal, a memória de um agente sobre a análise de attrition da semana passada, logs de prompts que contêm nomes. Essas são exatamente as cópias que descrevemos quando argumentamos que a custódia é a primeira pergunta. Elas precisam de regras de retenção próprias.
Dois limites valem a pena anotar antes do primeiro piloto. Os dados ainda se movem para processamento: o compute da Databricks lê do armazenamento do Workday, então onde o workspace roda importa para onde os dados pessoais são processados. E a federação lê o estado atual. Perguntas sobre tendências ao longo de anos precisam de histórico, o que o post não aborda e que ainda pode exigir snapshots.
A federação é o padrão correto para sistemas de registro, e o Workday é um bom lugar para começar porque o custo de uma cópia extra de dados de RH é muito alto. Ela muda a revisão em vez de encerrá-la: de “como protegemos a cópia?” para “quão estreita é a conexão, e quem a verifica?”